NetSecurity 板


LINE

※ [本文轉錄自 MUSTMIS 看板] 作者: yck0210 (我的心不再流浪) 看板: MUSTMIS 標題: Re: [問題] 中毒?木馬?請大家幫忙找看看 時間: Sun Oct 26 01:53:05 2008 其實這個問題我不知道就算了,我一知道也是讓我徹夜難眠~ 一開始是系上三位老師在處理,後來我也幫忙,晚上學弟也加入幫忙! 老師們分析了好久,一直在猜測發生的原因,然後再用Sniffer及Ethereal慢慢查~ 最後研判是有一台電腦中毒, 它可以修改路由器的ARP(Address Resolution Protocol) Table~ 我們平常上網的時候,從Client端經Router到Server端的路徑是正常的~ 但是要從Server端下載資料到Client端的時候就有問題了,因為ARP Table被修改了! 正常應該循原路徑,但是被修改的ARP Table將所有的IP全都指向同一個MAC.... 也就是說在路由器裡面,被修改的ARP Table將所有的IP都指向中毒的電腦網路卡! 然後中毒的電腦將封包夾帶病毒網站的訊息,再回傳資料給正常的Client端~ 使得同一個Collision Domain(碰撞領域)的Host在上網的時候都會有五個g三個t的問題~ 這跟網路剪刀手(NetCut)的原理類似,不過這對我來說是很新的手法及想法! 或許哪一天真的有空,可以寫一支這種程式來玩玩,也是滿有趣的~ 其實我是先把知道的結果描述出來,這是在我們找問題的過程中慢慢推測出來的! 我們在追查的過程裡,針對病毒訊息來搜索,最先找到出問題的MAC位址~ 但是每一次查都會換IP,連使用arp指令也不能修正, 後來我們才發現是有人假冒Gateway! 在這樣不確定是哪一個IP的情況下,再加上我們沒有Switch的權限, 增加我們追查的困難度~ 最後我們用老方法,就是把教室的Switch先關掉或隔開! 剩下最後的Switch,大多是老師、Lab、Server在使用,我們用二分搜尋法去尋找~ 找到最後鎖定一間Lab,然後在用Ethereal撈它的封包,發現有大量的ARP封包! 最後依照網路線的編號查到該網路孔,發現它還接著一台Switch....><" 每拔一條網路線,就發現ARP的封包量增大, 查到最後時,它每秒送出的ARP封包居然上千個! 打開電腦,發現它累積的封包數還真可怕, 查一下它的網路卡位址,就是我們要找的MAC! 然後我還發現它沒裝防毒軟體,我只好先把它的網路線拔除後等下週再處理.... 在忙了一個晚上後,將Router重開機,讓它產生新的ARP Table後就正常了! 整個晚上泡在網路機房處理問題,感覺好像又回到軍中待在機房解決狀況的感覺~ 雖然這次不是我管的Lab出的問題,但讓我有種建立MAC表的想法,這樣查問題才會快! 以上....雖然過程好累,但是經驗增加了不少,而且kennedy0521的推文也給了我靈感! 最後,感謝那麼多人幫我測試、給我意見! --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.8.115.163 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.8.115.163
1F:推 ms16140864:arp spoofing, 如果全單位都執行 IP & MAC binding 10/28 12:12
2F:→ ms16140864:可以避免這樣的事情 10/28 12:13
3F:→ ms16140864:另外某些牌子的switch會自動關掉出問題電腦用的port 10/28 12:15







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Tech_Job站內搜尋

TOP